Kontakt aufnehmen

Schulungsübersicht

Grundlagen und Architektur von VPNs

  • VPN-Typen: Remote Access, Site-to-Site, Client-to-Site
  • Vergleich der VPN-Protokolle: WireGuard, OpenVPN, IPsec, SSTP
  • Kryptographische Grundlagen: symmetrische und asymmetrische Verschlüsselung
  • PKI und Zertifikatsmanagement für VPNs
  • Netzwerkarchitekturelle Überlegungen für Enterprise-VPNs

Tiefere Analyse des WireGuard-Protokolls

  • Designprinzipien und Architektur von WireGuard
  • Cryptokey-Routing und Endpoint-Management
  • WireGuard im Vergleich zu traditionellen VPNs: Leistung und Einfachheit
  • Sicherheitsanalyse des Protokolls und formale Verifikation
  • Plattformunterstützung und Verfügbarkeit der Clients

OpenVPN-Architektur und Modi

  • Übersicht über das OpenVPN-Protokoll: SSL/TLS-basiertes VPN
  • TUN- versus TAP-Gerätemodi
  • Überlegungen zu UDP- vs. TCP-Transport
  • Konfiguration von Layer-2- und Layer-3-VPNs
  • Konfiguration von OpenVPN-Chiffren und HMAC
  • Anforderungen an die Legacy-Unternehmensunterstützung

Bereitstellung des WireGuard-Servers

  • Installation und Konfiguration des Linux-Kernelmoduls
  • WireGuard-tools und das wg-Quick-Utility
  • Strategien zur Schlüsselgenerierung und -verteilung
  • Serverkonfiguration: Schnittstellen, Peers, Routing
  • Unterstützung mehrerer Netzwerke und Routing-Tabellen
  • Einrichtung von High Availability (HA) und Lastenausgleich

Bereitstellung des OpenVPN-Servers

  • Installation des OpenVPN-Pakets
  • Erstellung der Serverkonfigurationsdatei
  • Einrichtung von Easy-RSA PKI und Generierung von Zertifikaten
  • Generierung von TLS-Schlüsseln für die Sicherheit des Steuerkanals
  • Client-Konfigurationstemplates
  • Dienstintegration und Startkonfiguration

Verwaltung der Client-Konfiguration

  • Einrichtung des WireGuard-Clients: Linux, Windows, macOS, Mobilgeräte
  • Konfiguration des OpenVPN-Clients: OpenVPN Connect, Tunnelblick
  • Generierung und Verteilung von Konfigurationsdateien
  • QR-Code-Konfiguration für Mobilgeräte
  • Konfiguration des Split-Tunneling
  • Verhinderung von DNS-Lecks und entsprechende Konfiguration

Authentifizierung und Autorisierung

  • Zertifikatsbasierte Authentifizierung (WireGuard und OpenVPN)
  • LDAP/Active-Directory-Integration mit OpenVPN
  • RADIUS-Authentifizierung für die Unternehmensintegration
  • Integration von Zwei-Faktor-Authentifizierung (TOTP, Hardware-Token)
  • Möglichkeiten zur OAuth- und SAML-Integration
  • Implementierung der rollenbasierten Zugriffskontrolle

Konfiguration von Site-to-Site-VPNs

  • Hub-and-Spoke- versus Full-Mesh-Topologien
  • WireGuard Site-to-Site mit persistentem Keepalive
  • OpenVPN Site-to-Site mit Shared Keys und Zertifikaten
  • Dynamisches Routing über VPN-Tunnel (BGP, OSPF)
  • Muster für Failover und Redundanz
  • NAT-Traversierung und Firewalldurchquerung

Erweiterte Funktionen von WireGuard

  • wg-easy und webbasierte Management-Tools
  • WireGuard mit Containern und Kubernetes
  • Einrichtung von WireGuard für "Road Warriors" mit roamenden Clients
  • Vorab geteilte Schlüssel (Pre-Shared Keys) für zusätzliche Sicherheit
  • Einsatz von WireGuard in eingeschränkten Netzwerkumgebungen
  • Mehrstufige und kaskadierende Konfigurationen

Erweiterte Funktionen von OpenVPN

  • Übersicht über den OpenVPN Access Server
  • Client-spezifische Konfiguration und CCD-Dateien
  • Schieben von Konfigurationen und Routen zu Clients
  • Irwins-System und floating IPs
  • Bridging und Ethernet-over-IP-Konfigurationen
  • Kompression und Leistungsoptimierung
  • Plugins und Scripting

Netzwerksicherheit und Firewall-Integration

  • Firewall-Regeln für VPN-Server
  • Integration von iptables/nftables
  • Traffic-Filterung und Zugriffskontrollrichtlinien
  • Implementierung eines Kill-Switch für Clients
  • Erkennung von Eindringlingen im VPN-Traffic
  • DDoS-Schutz für VPN-Endpunkte

Überwachung und Protokollierung

  • Statusüberwachung und Peering-Monitoring für WireGuard
  • Statusüberwachung und Protokollanalyse für OpenVPN
  • Verbindungsverfolgung und Benutzeraktivität
  • Integration von Prometheus/Grafana für VPN-Metriken
  • Alarmierung bei Verbindungsanomalien
  • SIEM-Integration für die Sicherheitsüberwachung

Skalierbarkeit und High Availability

  • Lastenausgleich für VPN-Verbindungen
  • HA-Konfigurationen im Active-Passive- und Active-Active-Modus
  • Sitzungspersistenz und Handhabung von Wiederconnects
  • Geodistributede VPN-Server
  • Kapazitätsplanung und Leistungstests
  • Strategien zur Katastrophenwiederherstellung

Management- und Automatisierungstools

  • Automatisierte Provisioning und Deprovisioning von Benutzern
  • Konfigurationsmanagement (Ansible, Puppet, Chef)
  • API-basierte Management-Lösungen
  • Self-Service-Portale für das Zertifikatsmanagement
  • Richtliniengestützte Automatisierung der Bereitstellung

Fehlerbehebung und Wartung

  • Häufige Probleme bei WireGuard und deren Lösungen
  • Methodik zur Fehlerbehebung bei OpenVPN
  • Debugging von Verbindungen und Packet-Capture
  • Identifizierung von Leistungsengpässen
  • Lebenszyklusmanagement von Zertifikaten und Schlüsseln
  • Upgrade-Verfahren und Abwärtskompatibilität

Migration von kommerziellen VPNs

  • Bewertung der Kandidaten für den Ersatz durch kommerzielle VPNs
  • Migrationsplanung und schrittweiser Wechsel (Cutover)
  • Schulung der Benutzer und Dokumentation
  • Betrieb im Hybridmodus während der Übergangsphase
  • Strategien für Rollbacks
  • Gewonnene Erkenntnisse und Best Practices

Zusammenfassung und Bereitstellungs-Checkliste

  • Checkliste für die Produktionsbereitstellung
  • Best Practices zur Absicherung (Hardening)
  • Dokumentationsanforderungen
  • Aktuelle Wartungserwägungen

Voraussetzungen

  • Grundkenntnisse in TCP/IP-Netzwerken und Subnetting
  • Erfahrung mit Linux-Systemadministration
  • Kenntnisse über PKI (Public Key Infrastructure) und Zertifikatskonzepte
  • Vertrautheit mit Firewall- und Routing-Konzepten
  • Grundlegendes Verständnis von Verschlüsselung und kryptographischen Prinzipien

Zielgruppe

  • Netzwerksicherheitsingenieure
  • Systemadministratoren, die für den Remote-Zugriff zuständig sind
  • DevOps-Ingenieure beim Aufbau sicherer Infrastruktur
  • IT-Administratoren, die für die Konnektivität der Belegschaft verantwortlich sind
 21 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (1)

Kommende Kurse

Verwandte Kategorien